情報処理安全確保支援士試験 平成29年度秋期 午前Ⅱ 問13「基本評価基準,現状評価基準,環境評価基準の三つの基準で情報システムの脆弱性の深刻…」の正解と解説です。情報処理安全確保支援士試験の「CVSS」分野の過去問で、これまでの受験者の正答率は約100%です。
ア. CVSS
正答率 100.0%(1人中 1人が正解)
CVSS(Common Vulnerability Scoring System)は、脆弱性の深刻度を共通の指標で点数化する手法。攻撃の難易度や影響など脆弱性そのものを表す基本評価基準、攻撃コードの有無など時間で変化する現状評価基準、利用環境を反映する環境評価基準の三つで評価する。よってアが正しい。実務ではCVSSスコアが脆弱性の優先順位付けやパッチ適用判断の共通言語として広く使われている。